处理活动记录 (ROPA)
QR Branding API — GDPR 第 30 条
| 项目 | 内容 |
|---|---|
| 数据控制者 | QR Branding (Quartzon) |
| 日期 | 2026-03-08 |
| 版本 | 1.0 |
活动 1:二维码生成
| 字段 | 说明 |
|---|---|
| 名称 | 生成个性化二维码 |
| 数据控制者 | QR Branding |
| 目的 | 根据用户提供的内容和配置生成二维码图片(PNG/SVG/PDF/Base64) |
| 法律依据 | 履行合同 — 第 6 条第 1 款 (b) 项 |
| 数据主体类别 | API 用户(开发者、企业)以及 vCard 中包含的联系人 |
| 数据类别 | URL、自由文本、WiFi 凭据(SSID/密码)、vCard 联系信息(姓名、电子邮箱、电话、地址、组织)、地理位置、电子邮箱地址、电话号码 |
| 接收方 | 无:处理完全在内部进行;结果返回给用户 |
| 国际传输 | 否:在 Azure(托管区域)上处理 |
| 删除期限 | 立即:数据在内存中处理,并在 HTTP 响应后丢弃 |
| 安全措施 | TLS 1.2+、输入验证(OWASP)、SSRF 防护、EXIF 清除、速率限制、RapidAPI 认证、日志中的 IP 匿名化 |
活动 2A:使用 QR Branding 的提供商账户进行 AI 生成二维码
| 字段 | 说明 |
|---|---|
| 名称 | 使用人工智能生成二维码设计,使用 QR Branding 自己的 LLM 提供商账户 |
| 范围 | qr-branding.com 上的 AI 设计器和市场托管端点(POST /api/qr/ai/generate-managed) |
| 数据控制者 | QR Branding |
| 目的 | 根据自然语言提示词生成二维码设计配置 |
| 法律依据 | 履行合同 — 第 6 条第 1 款 (b) 项 |
| API 密钥模式 | QR Branding 自己的 API 密钥。每个请求都经过内部的提供商回退链(Groq、Google Gemini、OpenAI):如果某个提供商失败,则尝试下一个 |
| 数据主体类别 | qr-branding.com 网站的用户和 API 用户 |
| 数据类别 | 设计提示词(自由文本)和生成参数(风格预设、创意度、严格可扫描性)。二维码内容不发送给 LLM |
| 接收方 | 在回退链中处理该请求的 LLM 提供商 |
| 处理者 | Groq, Inc.、Google LLC(Gemini)和 OpenAI, OpCo, LLC,列于子处理者页面 |
| 国际传输 | 是:这三家提供商均位于美国。传输依据各提供商的数据处理条款,详见子处理者页面 |
| 删除期限 | 提示词文本在内存中处理,QR Branding 不予存储。生成的设计配置可能在提示词缓存中保存最多 30 天,其键由提示词和参数的 SHA-256 哈希派生。提供商的保留受其自身条款约束 |
| 安全措施 | 提示词分隔符、防泄露指令、URL/base64 字段置空、HTML 净化、每次 LLM 调用设置输出 token 上限、响应大小限制(1MB)、日志中的 API 密钥脱敏(SanitizeForLog)。不向提供商发送电子邮件、账单数据、IP 地址或客户标识符 |
活动 2B:使用客户自己的密钥进行 AI 生成二维码(BYOK)
| 字段 | 说明 |
|---|---|
| 名称 | 使用人工智能生成二维码设计,使用客户自己的 LLM API 密钥 |
| 范围 | 市场端点 POST /api/qr/ai/generate |
| 数据控制者 | QR Branding(提示词处理与渲染) |
| 目的 | 根据自然语言提示词生成二维码设计配置 |
| 法律依据 | 履行合同 — 第 6 条第 1 款 (b) 项 |
| API 密钥模式 | BYOK(Bring Your Own Key,自带密钥):客户在每次请求时提供自己的 LLM 提供商 API 密钥(llmApiKey)并选择提供商:OpenAI、Anthropic、Google、Mistral、Cohere、Groq、xAI、DeepSeek 或 Qwen,或客户自己的 OpenAI 兼容端点(local) |
| 数据主体类别 | API 用户 |
| 数据类别 | 设计提示词(自由文本)、客户 API 密钥(临时,不存储)、二维码内容(不发送给 LLM) |
| 接收方 | 用户选择的 LLM 提供商(或客户自己的端点),使用用户自己的 API 密钥 |
| 处理者 | 此活动无:QR Branding 仅作为技术中介。与 LLM 提供商的合同关系是客户与提供商之间的直接关系 |
| 国际传输 | 向 LLM 提供商传输数据由客户负责,客户与提供商保持自己的合同关系。QR Branding 仅在技术层面转发提示词 |
| 删除期限 | 提示词文本在内存中处理,不予存储。生成的设计配置可能在提示词缓存中保存最多 30 天,其键由提示词和参数的 SHA-256 哈希派生。客户的 API 密钥既不存储也不记录日志 |
| 安全措施 | 提示词分隔符、防泄露指令、URL/base64 字段置空、HTML 净化、每次 LLM 调用设置输出 token 上限、响应大小限制(1MB)、日志中的 API 密钥脱敏(SanitizeForLog) |
活动 3:速率限制与防滥用
| 字段 | 说明 |
|---|---|
| 名称 | 请求频率控制 |
| 数据控制者 | QR Branding |
| 目的 | 防止滥用,保护服务可用性和运营成本 |
| 法律依据 | 正当利益 — 第 6 条第 1 款 (f) 项 |
| 正当利益 | 为所有用户保护基础设施和服务可用性 |
| 数据主体类别 | 所有 API 用户 |
| 数据类别 | RapidAPI 标识符(假名化)、订阅标识符、IP 地址(匿名化) |
| 接收方 | 无:内部处理 |
| 国际传输 | 否 |
| 删除期限 | 2 分钟(内存中的滑动窗口,自动清除) |
| 安全措施 | 数据保存在易失性内存中(不持久化)、IP 匿名化(最后一个八位组)、跟踪 IP 上限 50,000 个、每 2 分钟定期清理 |
活动 4:遥测与诊断
| 字段 | 说明 |
|---|---|
| 名称 | 性能监控与错误诊断 |
| 数据控制者 | QR Branding |
| 目的 | 保持服务可靠、诊断错误并监控性能 |
| 法律依据 | 正当利益 — 第 6 条第 1 款 (f) 项 |
| 正当利益 | 确保运行稳定并快速响应事件 |
| 数据主体类别 | 所有 API 用户 |
| 数据类别 | 请求路径(不含二维码内容)、HTTP 状态码、响应时间、错误(不含 PII)、性能指标 |
| 接收方 | 作为处理者的 Microsoft(Azure Application Insights) |
| 国际传输 | 可能,取决于所配置的 Application Insights 区域 |
| 删除期限 | 90 天(Application Insights 默认设置) |
| 安全措施 | 错误消息不含 PII、API 密钥脱敏(SanitizeForLog)、IP 匿名化、不记录二维码内容或 AI 提示词 |
活动 5:API 认证
| 字段 | 说明 |
|---|---|
| 名称 | RapidAPI 认证校验 |
| 数据控制者 | QR Branding(中间件)、RapidAPI(平台) |
| 目的 | 验证请求来自经授权的 RapidAPI 代理 |
| 法律依据 | 正当利益 — 第 6 条第 1 款 (f) 项 |
| 数据主体类别 | 所有 API 用户 |
| 数据类别 | X-RapidAPI-Proxy-Secret 请求头(服务器机密,不是个人数据) |
| 接收方 | 无 |
| 国际传输 | 否 |
| 删除期限 | 不适用:机密在内存中验证,不存储 |
| 安全措施 | 在中间件中比对、机密存储在 Azure App Settings 中(加密)、从不在日志或响应中暴露 |
处理者汇总
| 处理者 | 活动 | DPA | 位置 |
|---|---|---|---|
| Microsoft Azure | 托管、Application Insights | ✅ 标准 OST/DPA | 欧盟/美国(可配置) |
| RapidAPI | 市场、计费、认证 | ✅ 平台条款 | 美国 |
| Groq | 使用 QR Branding 账户的 AI 生成(活动 2A) | ⚠️ 提供商的数据处理条款,待确认 | 美国 |
| Google (Gemini) | 使用 QR Branding 账户的 AI 生成(活动 2A) | ⚠️ 提供商的数据处理条款,待确认 | 美国 |
| OpenAI | 使用 QR Branding 账户的 AI 生成(活动 2A) | ⚠️ 提供商的数据处理条款,待确认 | 美国 |
关于 LLM 提供商的说明: Groq、Google(Gemini)和 OpenAI 仅在使用 QR Branding 自己的账户进行 AI 生成(活动 2A)时才是 QR Branding 的处理者。在 BYOK 端点上(活动 2B),任何 LLM 提供商都不是 QR Branding 的处理者:客户提供自己的 API 密钥,与其所选提供商的合同关系和 DPA 由客户直接负责。
本文件生成于 2026-03-08。每当任何处理活动发生变化时请更新。